---
title: "Badacze pokazali, jak wbudowany sterownik Defendera może usunąć ochronę Windows"
description: "Badacze Check Point Research opisali technikę wykorzystującą sterownik BTR.sys, element Microsoft Defendera obecny w Windows od wersji 7. Metoda wymaga wcześniejszych uprawnień administratora, ale może pozwolić na usunięcie komponentów ochrony przed startem usług Defendera."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-pokazali-jak-wbudowany-sterownik-defendera-moze-usunac-ochrone-windows"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-pokazali-jak-wbudowany-sterownik-defendera-moze-usunac-ochrone-windows/index.md"
date_published: "2026-08-22T14:32:03.307Z"
date_modified: "2026-08-22T14:32:03.307Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "microsoft defender"
  - "windows"
  - "btr.sys"
  - "sterowniki jądra"
  - "cyberbezpieczeństwo"
source_url: "https://thehackernews.com/2026/08/microsoft-defenders-own-driver-can-be.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1787335268983.jpeg"
image_alt: "Rows of metal bars illuminated with blue light"
image_credit: "© Zoshua Colah / Unsplash"
image_credit_url: "https://unsplash.com/@zoshuacolah"
---

# Badacze pokazali, jak wbudowany sterownik Defendera może usunąć ochronę Windows

> Wbudowany w Windows sterownik Microsoft Defendera może usuwać pliki i wpisy rejestru na poziomie jądra, ustalili badacze Check Point.

## Kluczowe informacje
- BTR.sys jest podpisanym i wbudowanym komponentem Microsoft Defendera, obecnym w systemach od Windows 7 do Windows 11 25H2.
- Sterownik może wykonywać operacje na plikach i rejestrze na poziomie jądra podczas startu systemu.
- Demonstracja pokazała usunięcie elementów Defendera mimo aktywnej ochrony przed manipulacją.
- Check Point Research nie znalazł dowodów wykorzystania tej techniki w rzeczywistych atakach.

Check Point Research opisał technikę, która wykorzystuje legalnie podpisany sterownik Microsoft Defendera do wykonywania operacji na plikach i rejestrze Windows z poziomu jądra systemu. Chodzi o BTR.sys, czyli Boot Time Removal Tool, komponent używany przez Defendera do końcowego usuwania złośliwego oprogramowania po ponownym uruchomieniu komputera. Według badaczy sterownik jest obecny w systemach od Windows 7 do Windows 11 25H2. Wbudowany komponent poza typowym blokowaniem BTR.sys służy do usuwania plików i wpisów rejestru, które były zablokowane podczas pracy Windows i mogły zostać usunięte dopiero po restarcie. Badacze ustalili, że po odpowiednim przygotowaniu może on wykonywać także inne operacje na poziomie jądra, między innymi usuwać zablokowane pliki i katalogi, przenosić pliki oraz zapisywać i usuwać wartości rejestru. Istotne jest to, że nie chodzi o zewnętrzny, podatny sterownik, który można dodać do systemu. BTR.sys jest częścią Windows i został podpisany przez Microsoft. To utrudnia zastosowanie standardowych mechanizmów obronnych. Sterownik jest wymagany przez Defendera, dlatego jego umieszczenie na liście blokowanych sterowników mogłoby zakłócić działanie samego produktu ochronnego. Check Point Research podkreśla, że opisana metoda nie wykorzystuje klasycznej luki w oprogramowaniu. Przekracza raczej granicę zaufania architektonicznego, ale dopiero wtedy, gdy osoba atakująca ma już uprawnienia administratora wraz z SeLoadDriverPrivilege. Krytyczny moment podczas ponownego uruchamiania Według badania BTR.sys może wykonać zaplanowane operacje w krótkim okresie po uzyskaniu dostępu do systemu plików, a przed uruchomieniem usług Defendera działających w przestrzeni użytkownika. Jiří Vinopal, badacz zagrożeń i inżynier odwrotny w Check Point Research, określił ten etap mianem złotego okna. W tym czasie komponenty ochronne nie zdążyły jeszcze zablokować swoich plików, co może ułatwić ich fizyczne usunięcie. Badany sterownik jest osadzony w Microsoft Defenderze i nie pochodzi z zewnętrznego pakietu. Jego działanie może obejmować pliki oraz rejestr, a operacje są wykonywane w Ring 0 i przypisywane procesowi systemowemu. Podczas demonstracji na zaktualizowanym Windows 11 25H2 usunięto cały stos Defendera mimo aktywnej ochrony przed manipulacją. Check Point Research nie zaobserwował dowodów na wykorzystanie techniki w rzeczywistych atakach. Nie jest to typowa luka typu BYOVD Opis różni się od popularnego schematu BYOVD, w którym napastnik wykorzystuje znany podatny sterownik innej firmy. Takie sterowniki mogą być dodawane do list blokowania. W tym przypadku punktem wyjścia jest komponent dostarczany wraz z systemem i potrzebny do działania Defendera. Badacze odtworzyli jego nieudokumentowany protokół transakcyjny oraz przygotowali narzędzie demonstracyjne, jednak publikacja dotyczy przede wszystkim ryzyka wynikającego z konstrukcji systemu, a nie błędu wymagającego klasycznej aktualizacji zabezpieczeń. Microsoft Security Response Center miał potwierdzić, że ustalenia nie spełniają kryteriów natychmiastowego serwisowania, ponieważ technika wymaga wcześniejszych uprawnień administracyjnych. Check Point Research zaleca przede wszystkim ograniczenie przydzielania SeLoadDriverPrivilege oraz budowę detekcji obejmujących nietypowe ładowanie i działanie BTR.sys. Zespół badawczy zaznaczył jednocześnie, że nie znalazł oznak realnego nadużycia, co daje administratorom czas na przygotowanie monitoringu przed ewentualną próbą wykorzystania tej metody. Sterownik był już wcześniej naprawiany BTR.sys nie jest po raz pierwszy przedmiotem analizy bezpieczeństwa. W lutym 2021 roku Microsoft naprawił lukę CVE-2021-24092, która umożliwiała lokalnemu użytkownikowi bez uprawnień administratora nadpisywanie dowolnych plików. Obecne badanie dotyczy innego scenariusza i nie opisuje nowej luki o tym samym charakterze. Pokazuje natomiast, że legalny, wbudowany sterownik może stać się narzędziem do ingerencji w ochronę systemu, jeśli atakujący wcześniej przejmie konto o odpowiednio wysokich uprawnieniach.

## Wyjaśnienie pojęć

### [SeLoadDriverPrivilege](https://najnowsze-informacje.pl/definicje/seloaddriverprivilege)

Uprawnienie systemu Windows pozwalające załadować sterownik jądra. W opisanym scenariuszu musi je już posiadać konto administratora.

### [Ring 0](https://najnowsze-informacje.pl/definicje/ring-0)

Najwyższy poziom uprawnień w architekturze systemu operacyjnego, zarezerwowany między innymi dla jądra i sterowników.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/08/microsoft-defenders-own-driver-can-be.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-22T14:32:03.307Z
- **Ostatnia aktualizacja:** 2026-08-22T14:32:03.307Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-pokazali-jak-wbudowany-sterownik-defendera-moze-usunac-ochrone-windows](https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-pokazali-jak-wbudowany-sterownik-defendera-moze-usunac-ochrone-windows)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-pokazali-jak-wbudowany-sterownik-defendera-moze-usunac-ochrone-windows/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-pokazali-jak-wbudowany-sterownik-defendera-moze-usunac-ochrone-windows/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Badacze pokazali, jak wbudowany sterownik Defendera może usunąć ochronę Windows”, 2026-08-22, https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-pokazali-jak-wbudowany-sterownik-defendera-moze-usunac-ochrone-windows
